ISMS-Glossar

ISO/IEC 27002

Die ISO/IEC 27002 ist ein Leitfaden, der die Maßnahmen aus Anhang A der ISO/IEC 27001 ausführlich erläutert und Hinweise zur Umsetzung gibt. Nach ihr selbst kann man sich nicht zertifizieren lassen.

Verhältnis zur ISO/IEC 27001

Die ISO/IEC 27001 legt fest, was ein ISMS leisten muss, und nennt in Anhang A die Maßnahmen jeweils in einem Satz. Die ISO/IEC 27002 beschreibt dieselben Maßnahmen mit Zweck, Anleitung und weiteren Informationen. Sie ist damit das wichtigste Hilfsmittel, um Maßnahmen sinnvoll umzusetzen.

Struktur der Fassung 2022

Die ISO/IEC 27002:2022 ordnet die 93 Maßnahmen in vier Themen: organisatorisch (37), personenbezogen (8), physisch (14) und technologisch (34). Neu sind unter anderem Maßnahmen zu Bedrohungsinformationen, Cloud-Diensten, Datenmaskierung, Verhinderung von Datenlecks und sicherer Codierung. Zusätzlich gibt es Attribute, mit denen sich Maßnahmen etwa nach Schutzziel oder Cybersecurity-Konzept filtern lassen.

Praxisbeispiel

Für die Maßnahme „Informationssicherung“ (Backup) nennt Anhang A nur die Anforderung. Die ISO/IEC 27002 gibt Hinweise etwa zu Backup-Richtlinie, Aufbewahrung an einem ausreichend entfernten Ort, regelmäßigen Wiederherstellungstests und Schutz der Sicherungen.

Typische Fehler im Audit

  • Die ISO/IEC 27002 wird mit der zertifizierbaren ISO/IEC 27001 verwechselt.
  • Umsetzungshinweise werden wörtlich übernommen, obwohl sie nicht zum Risiko der Organisation passen.

Bezug zur Norm: Leitfaden zu den Maßnahmen aus Anhang A der ISO/IEC 27001

← Alle Begriffe mit I